Zásady ochrany osobních údajů
1. Správce osobních údajů
NIS2 Certifikace (obchodní název)
Roland Lisoněk
Vybíralova 937, Praha 9, 198 00
IČO: 04630009 · DIČ: CZ8805200096
E-mail: [email protected] · Telefon: +420 724 742 121
Zpracování osobních údajů probíhá v souladu s nařízením (EU) 2016/679 (GDPR) a zákonem č. 110/2019 Sb., o zpracování osobních údajů.
2. Jaké osobní údaje zpracováváme
| Kategorie | Konkrétní údaje | Účel |
|---|---|---|
| Identifikační a kontaktní | Jméno, příjmení, e-mail, telefon | Plnění smlouvy, komunikace |
| Fakturační | Adresa, IČO, DIČ (je-li aplikovatelné) | Plnění smlouvy, daňové povinnosti |
| Přístupové | Uživatelské jméno, heslo (hashované) | Provoz platformy Moodle |
| Vzdělávací | Výsledky testů, datum absolvování, číslo osvědčení, logy aktivity v kurzu | Vydání osvědčení o absolvování, dokladování absolvování školení dle ZoKB |
| Technické | IP adresa, typ zařízení a prohlížeče, log přihlášení | Bezpečnost, technický provoz |
| Platební (převodem) | Číslo bankovního účtu plátce, variabilní symbol | Spárování platby — zpracovává Fio banka |
Nepracujeme s citlivými osobními údaji (zdraví, biometrika, politické názory apod.).
3. Právní základ zpracování
- Plnění smlouvy (čl. 6 odst. 1 písm. b) GDPR) — zpracování nutné pro poskytnutí kurzu a vydání osvědčení o absolvování.
- Splnění právní povinnosti (čl. 6 odst. 1 písm. c) GDPR) — vedení účetnictví dle zákona č. 563/1991 Sb.
- Oprávněný zájem (čl. 6 odst. 1 písm. f) GDPR) — bezpečnost platformy, ochrana před zneužitím, uchovávání záznamů o absolvování pro účely ZoKB.
- Souhlas (čl. 6 odst. 1 písm. a) GDPR) — zasílání obchodních sdělení (pouze pokud byl výslovně udělen).
4. Doba uchování osobních údajů
| Účel zpracování | Doba uchování | Zákonný základ |
|---|---|---|
| Smluvní dokumentace a fakturace | 10 let od konce zdaňovacího období | Zákonná povinnost (zákon č. 563/1991 Sb.) |
| Záznamy o absolvování a osvědčení | 5 let od vydání osvědčení | Oprávněný zájem — doložitelná evidence absolvování školení dle ZoKB č. 264/2025 Sb. |
| Přístupové záznamy (logy přihlášení) | 12 měsíců | Oprávněný zájem — bezpečnost systému, vyšetřování incidentů |
| Aktivní uživatelský účet | Po dobu přístupu + 6 měsíců (za účelem vyřízení případných reklamací, dotazů a opětovného zaslání osvědčení) | Oprávněný zájem |
| Nedokončené kurzy (bez osvědčení) | 12 měsíců od deaktivace účtu, poté smazány | Oprávněný zájem |
| Obchodní sdělení (se souhlasem) | Do odvolání souhlasu nebo ukončení smluvního vztahu | Souhlas |
5. Příjemci a zpracovatelé osobních údajů
Osobní údaje neprodáváme ani neposkytujeme třetím stranám pro jejich vlastní marketingové účely. Se zpracovateli níže jsou uzavřeny smlouvy o zpracování osobních údajů (DPA) dle čl. 28 GDPR. Zpracovatelé zpracovávají data výhradně dle našich pokynů a v nezbytném rozsahu.
Systém zpracování dat — Moodle
Vzdělávací platforma NIS2 Certifikace je provozována na systému Moodle (otevřený systém pro vzdělávání). Moodle ukládá a zpracovává jména, e-maily, výsledky testů, záznamy o aktivitě a osvědčení účastníků. Moodle je provozován jako vlastní instalace na infrastruktuře Hetzner (viz níže). Data se nedostávají k třetím stranám prostřednictvím Moodle.
Přehled zpracovatelů a příjemců
| Subjekt | Účel a rozsah | Sídlo / přenos |
|---|---|---|
| Hetzner Online GmbH | Hosting serveru — provoz platformy Moodle, databází a záložních kopií. DPA uzavřena v Hetzner Cloud Console. | Německo (EU) |
| Cloudflare, Inc. | CDN, DNS, ochrana před DDoS. Zpracovává IP adresy návštěvníků a technická metadata. DPA dostupná v Cloudflare portálu. | USA — přenos zajištěn SCC dle čl. 46 GDPR + EU-U.S. Data Privacy Framework |
| Sendinblue SAS (Brevo) | E-mailová komunikace — odesílání přihlašovacích údajů, notifikací a osvědčení. DPA uzavřena v Brevo → Settings → Legal. | Francie (EU) |
| Interní objednávkové a provozní zpracování | Automatizace objednávkového zpracování, propojení platebního systému s Moodle a odesílání přihlašovacích údajů po potvrzení objednávky a úhradě. Bude provozováno na vlastním serveru Hetzner; data neopustí EU infrastrukturu. | Německo (EU) — Hetzner |
| Comgate Payments, a.s. | Zpracování plateb kartou. Comgate vystupuje jako nezávislý správce dat o platební transakci pro vlastní regulatorní a bezpečnostní účely. Data o platební kartě jsou zpracovávána výhradně Comgate dle PCI DSS a jejich vlastních zásad (comgate.cz/gdpr). | Česká republika |
| Fio banka, a.s. | Zpracování bankovních převodů. Fio vystupuje jako nezávislý správce dat o platební transakci (číslo účtu plátce, variabilní symbol). Data jsou zpracovávána Fio bankou dle jejich vlastních zásad ochrany osobních údajů (fio.cz). | Česká republika |
6. Přenos osobních údajů do třetích zemí
Cloudflare, Inc. sídlí v USA. Přenos osobních údajů (zejména IP adresy při průchodu CDN) je zabezpečen standardními smluvními doložkami Evropské komise (SCC) dle čl. 46 odst. 2 písm. c) GDPR. Cloudflare je rovněž certifikován v rámci EU-U.S. Data Privacy Framework. Ostatní zpracovatelé zpracovávají data výhradně na serverech v EU.
7. Vaše práva
V souladu s GDPR máte tato práva:
- Přístup (čl. 15) — získat potvrzení o zpracování a kopii svých údajů. Totožnost žadatele ověřujeme odpovědí z e-mailové adresy uvedené v účtu nebo zasláním dokladu.
- Oprava (čl. 16) — opravit nepřesné nebo neúplné údaje.
- Výmaz (čl. 17) — požádat o smazání, pokud pominul účel nebo jste odvolali souhlas (s výjimkou zákonných povinností archivace).
- Omezení zpracování (čl. 18) — omezit způsob nakládání v zákonem stanovených případech.
- Přenositelnost (čl. 20) — obdržet data ve strojově čitelném formátu (JSON nebo CSV).
- Námitka (čl. 21) — namítat zpracování na základě oprávněného zájmu.
- Odvolání souhlasu — kdykoliv odvolat souhlas se zasíláním obchodních sdělení; zákonnost předchozího zpracování tím není dotčena.
Žádosti zasílejte na [email protected]. Odpovíme do 30 dnů (ve složitých případech do 90 dnů s informací o prodloužení). Máte také právo podat stížnost u ÚOOÚ, Pplk. Sochora 727/27, 170 00 Praha 7, www.uoou.cz.
8. Automatizované rozhodování a profilování
Správce neprovádí automatizované rozhodování ve smyslu čl. 22 GDPR, které by mělo právní účinky nebo se jinak významně dotýkalo subjektů údajů. Správce neprovádí profilování zákazníků pro marketingové účely.
9. Cookies
Web nis2certifikace.cz v současné době nepoužívá analytické ani marketingové cookies. Jsou používány pouze:
- Technické session cookies — nezbytné pro přihlášení do platformy Moodle. Nevyžadují souhlas.
- Cloudflare bezpečnostní cookies (
__cf_bm,cf_clearance) — ochrana před DDoS a botmi. Jsou technicky nezbytné, nevyžadují souhlas.
V případě nasazení analytických nástrojů (Google Analytics apod.) budeme zpracování a souhlas řešit formou cookie banneru a tuto sekci aktualizujeme.
10. Bezpečnost osobních údajů
Přijímáme přiměřená technická a organizační opatření k ochraně osobních údajů:
- Šifrování komunikace (HTTPS/TLS) na všech webových i platformových rozhraních.
- Hesla účastníků kurzu jsou ukládána hashovaná pomocí standardního kryptografického algoritmu (Moodle výchozí konfigurace).
- Přístup k osobním údajům je omezen na nezbytné minimum (pouze správce).
- Pravidelné zálohy dat na infrastruktuře Hetzner.
- Ochrana platformy přes Cloudflare (DDoS ochrana, WAF).
11. Nakládání s daty po uplynutí přístupu
Po uplynutí 6měsíční přístupové lhůty je uživatelský účet deaktivován. Záznamy o absolvování a vydaná osvědčení jsou uchovávány po dobu 5 let od vydání — účastník může kdykoliv požádat o zaslání osvědčení e-mailem na [email protected]. Záznamy o nedokončených kurzech (bez osvědčení) jsou smazány 12 měsíců po deaktivaci účtu. Ostatní osobní údaje jsou uchovávány pouze v rozsahu zákonných povinností (viz sekce 4).
11b. Porušení bezpečnosti osobních údajů (data breach)
V případě zjištěného porušení bezpečnosti osobních údajů, které může mít za následek riziko pro práva a svobody fyzických osob, je správce povinen dle čl. 33 GDPR oznámit tuto skutečnost Úřadu pro ochranu osobních údajů (ÚOOÚ) do 72 hodin od zjištění. Pokud je pravděpodobné, že porušení povede k vysokému riziku pro dotčené osoby, jsou tyto osoby informovány bez zbytečného odkladu (čl. 34 GDPR).
Při podezření na narušení bezpečnosti vašich osobních údajů nás prosím ihned kontaktujte na [email protected].
12. B2B zákazníci — zpracování dat zaměstnanců
Upozornění pro firemní zákazníky: Zakoupí-li firma kurz pro své zaměstnance, jsou osobní údaje zaměstnanců (jméno, e-mail, výsledky testů) zpracovávány správcem NIS2 Certifikace na základě smlouvy s firmou zákazníkem. Firma zákazník je v pozici správce dat svých zaměstnanců; NIS2 Certifikace vystupuje v tomto vztahu jako zpracovatel (čl. 28 GDPR). Na žádost firemního zákazníka uzavřeme samostatnou smlouvu o zpracování osobních údajů (DPA) upravující podmínky zpracování dat zaměstnanců. Žádost zasílejte na [email protected].
13. Změny těchto zásad
Tyto zásady mohou být průběžně aktualizovány. Aktuální verze je vždy dostupná na nis2certifikace.cz/gdpr. O podstatných změnách informujeme registrované uživatele e-mailem.
Tyto zásady jsou účinné od 1. 5. 2026.